
Exploit PoC von CVE-2026-6356
Diese CVE war eine gemeinsame Anstrengung von:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (Autor) – GitHub: https://github.com/Penquinsecq
Eine Schwachstelle in der Webanwendung ermöglicht es nicht autorisierten Benutzern, auf sensible Daten verschiedener Mandanten zuzugreifen und diese zu manipulieren, indem unsichere direkte Objektreferenzen ausgenutzt werden. Dies könnte zu unbefugtem Zugriff auf vertrauliche Informationen und unbefugten Änderungen an der Mandantenkonfiguration führen.
[!CAUTION]Diese Forschung wird zu Bildungs- und Verteidigungszwecken veröffentlicht. Die Schwachstellen wurden verantwortungsvoll und koordiniert vor der Veröffentlichung offengelegt.
Produkt: Augmentt Web Application
Version: Unbekannte Version, aber Veröffentlichung vor Oktober 2025
Datum: 02. Oktober 2025
Software-Link: https://app.augmentt.com/
CVE ID: CVE-2026-6355
Kategorie: Webanwendung
customerid abzurufencustomerid auf die ID eines anderen MandantenBitte finden Sie in der PDF-Datei.
| Datum | Ereignis |
|---|---|
| 02. Oktober 2025 | Erstmeldung an den Hersteller gesendet |
| 16. April 2026 | CVE zugewiesen |
| Vor dem 22. Mai 2026 | Veröffentlichung |
Zum Zeitpunkt der Erstellung dieses Texts hat der Hersteller nicht auf mehrere Offenlegungsversuche reagiert.
Empfohlene Korrekturen:
Bevor eine Anfrage verarbeitet wird, die eine externe Kennung (wie customerid) verwendet, muss das Backend eine obligatorische Prüfung durchführen. Diese Prüfung muss sicherstellen, dass die Benutzer-ID der authentifizierten Sitzung explizit berechtigt ist, auf die angeforderte Ressourcen-ID zuzugreifen. Wenn die Benutzer-ID nicht mit der Besitzer-ID der Ressource übereinstimmt, muss der Server die Anfrage ablehnen und einen allgemeinen Fehler zurückgeben (z. B. HTTP 404 Not Found oder HTTP 403 Forbidden).